Giảm thiểu rủi ro, nâng cao bảo mật và
xây dựng niềm tin với khách hàng.
Tiêu chuẩn ISO/IEC 27001:2022 thuộc bộ tiêu chuẩn ISO/IEC 27000:2018, bao gồm các tiêu chuẩn (standards) và quy định kiểm soát (controls)
liên quan đến bảo mật thông tin. Các tiêu chuẩn này được phát triển bởi International Organization for Standardization (ISO) và International Electrotechnical Commission (IEC).
Bộ tiêu chuẩn ISO/IEC 27000 cung cấp những yêu cầu dựa trên rủi ro và không phụ thuộc vào công nghệ (technology-agnostic, risk-based requirements) để các tổ chức triển khai hệ thống quản lý an ninh thông tin (ISMS).
Riêng tiêu chuẩn ISO/IEC 27001:2022 đưa ra các yêu cầu cụ thể để triển khai ISMS, bao gồm các quy định kiểm soát nhằm đảm bảo: bảo mật thông tin (information security), an ninh mạng (cybersecurity) và bảo vệ quyền riêng tư (privacy protection).
Doanh nghiệp cần tuân thủ ISO 27001 khi xử lý dữ liệu nhạy cảm như: thông tin định danh cá nhân (PII), thông tin sức khỏe điện tử (ePHI) hoặc dữ liệu độc quyền (propriety data).
Chứng nhận ISO 27001 giúp khẳng định uy tín của tổ chức trong việc xử lý và bảo mật dữ liệu. Đồng thời, đây cũng thường là yêu cầu từ khách hàng quốc tế như một minh chứng cam kết bảo mật thông tin của một tổ chức.
Phát hiện rủi ro phát sinh từ quy trình, hoạt động và việc sử dụng các tài sản phần cứng/phần mềm.
Giảm thiểu các rủi ro trên với bộ yêu cầu tuân thủ toàn diện bao quát các quy trình, chính sách và tài sản CNTT.
Cải thiện quy trình vận hành dựa trên các yêu cầu định hướng theo quy trình (process-oriented requirements) và các phương thức tối ưu (best practices).
Nâng cao mức độ bảo mật với các quy định kiểm soát không phụ thuộc vào lĩnh vực hay công nghệ
(industry and technology-agnostic controls),
phù hợp với tổ chức ở mọi quy mô.
Đảm bảo tuân thủ dễ dàng hơn với các tiêu chuẩn và khung pháp lý khác như CIS Controls, GDPR và nhiều tiêu chuẩn khác.
Xây dựng niềm tin với khách hàng khi đạt chứng nhận tuân thủ một tiêu chuẩn bảo mật thông tin được công nhận toàn cầu.
Tiêu chuẩn ISO 27001 bao gồm 10 điều khoản (clauses):
7 điều khoản thực thi và 3 điều khoản quy định phạm vi cùng thuật ngữ được sử dụng trong tiêu chuẩn.
Ngoài ra, Bảng A.1 trong Phụ lục A chứa 93 quy định kiểm soát được chia thành bốn nhóm chính:
- Quy định kiểm soát tổ chức (organizational controls)
- Quy định kiểm soát con người (people controls)
- Quy định kiểm soát vật lý (physical controls)
- Và quy định kiểm soát công nghệ (technological controls)
Các quy định này được phát triển dựa trên Điều 5-8 của tiêu chuẩn ISO/IEC 27002:2022.
Tổ chức có thể bỏ qua trong trường hợp quy định kiểm soát được đề cập trong Bảng A.1 nhưng không khả dụng tại tổ chức bạn. Tuy nhiên, tổ chức cần giải trình rõ lý do trong tài liệu Statement of Applicability (SoA) — tài liệu này sẽ được cung cấp cho kiểm toán viên trong quá trình đánh giá chứng nhận.
ISO 27001:2022 được ban hành vào tháng 10/2022. Phiên bản trước đó (ISO 27001:2013) gồm 114 quy định kiểm soát chia thành 14 danh mục (category) trong Phụ lục A.
Nếu tổ chức của bạn đang tuân thủ ISO 27001:2013, bạn có thể tham khảo infographic để đối chiếu về quy định kiểm soát giữa ISO 27001:2022 và ISO 27001:2013.
Xem infographicISO 27001 yêu cầu sự kết hợp giữa chính sách (policy), quy trình (process) và các quy định kiểm soát CNTT (IT controls) để đảm bảo bảo mật thông tin. Đội ngũ tuân thủ nội bộ và ban lãnh đạo của bạn có thể thiết lập và tích hợp các chính sách bảo mật phù hợp vào quy trình vận hành của tổ chức.
Trong khi đó, ManageEngine cung cấp bộ giải pháp quản lý CNTT toàn diện có thể hỗ trợ triển khai nhiều quy định kiểm soát liên quan đến CNTT được liệt kê trong Phụ lục A, giúp xây dựng một hệ thống ISMS đạt chuẩn. Dưới đây là tổng quan cách ManageEngine hỗ trợ bạn.
Bao gồm 37 quy định kiểm soát.
Một số quy định mang tính quy trình và chính sách (ví dụ: 5.1 Chính sách an toàn thông tin / Policies for information security, 5.4 Trách nhiệm của lãnh đạo / Management responsibilities).
Số khác liên quan đến công nghệ hoặc kết hợp cả hai (ví dụ: 5.7 Thông tin tình báo về mối đe dọa / Threat intelligence, 5.15 Kiểm soát truy cập / Access control, 5.34 Quyền riêng tư và bảo vệ thông tin định danh cá nhân / Privacy and protection of PII).
ManageEngine hỗ trợ đáp ứng quy định kiểm soát, bằng cách:
Nhóm này gồm 8 quy định kiểm soát, tập trung vào việc đảm bảo những ai truy cập dữ liệu của tổ chức đều đã được xác minh và đào tạo đầy đủ về các chính sách và thực hành bảo mật thông tin.
Phần lớn các quy định kiểm soát này thiên về quy trình và chính sách (ví dụ: 6.1 Sàng lọc / Screening, 6.4 Quy trình kỹ luật / Disciplinary process), cùng một số kiểm soát liên quan đến công nghệ (ví dụ: 6.7 Làm việc từ xa / Remote working).
ManageEngine hỗ trợ đáp ứng quy định kiểm soát, bằng cách:
Nhóm này bao gồm 14 quy định kiểm soát liên quan đến việc bảo vệ môi trường vật lý của tổ chức.
Các quy định kiểm soát này bao gồm các phương pháp triển khai tối ưu như chính sách clear desk policy, cùng với các biện pháp vật lý và công nghệ khác. Mục tiêu là giới hạn và giám sát quyền truy cập vào các khu vực và tài sản chứa thông tin nhạy cảm. Đồng thời bảo vệ những khu vực và tài sản này khỏi các mối đe dọa vật lý, bao gồm cả thiên tai.
ManageEngine hỗ trợ đáp ứng quy định kiểm soát, bằng cách:
Gồm 34 quy định kiểm soát tập trung vào việc bảo mật các thành phần công nghệ (technological elements) trong tổ chức.
Các quy định kiểm soát này có phạm vi bao phủ toàn bộ hạ tầng CNTT, bao gồm: quản lý truy cập và xác thực (access management & authentication), quản lý endpoint, ngăn chặn thất thoát dữ liệu (DLP), giám sát mạng, bảo mật CNTT, và nhiều khía cạnh khác.
ManageEngine hỗ trợ đáp ứng quy định kiểm soát, bằng cách:
Các giải pháp của ManageEngine có thể hỗ trợ tổ chức tuân thủ các quy định kiểm soát ISO 27001 như thế nào? Hãy xem bản tóm tắt (cheat sheet) để tìm hiểu nhanh hoặc tải tài liệu hướng dẫn đầy đủ để tham khảo thông tin chi tiết.
Tải xuống tài liệu tổng quan để xem bảng đối chiếu chi tiết từng quy định kiểm soát
và cách sản phẩm ManageEngine đồng hành cùng tổ chức tuân thủ ISO 27001.
Việc tuân thủ đầy đủ tiêu chuẩn ISO 27001:2022 đòi hỏi sự kết hợp của nhiều giải pháp, quy trình và con người. Các giải pháp nêu trên chỉ là một số cách mà công cụ quản lý CNTT có thể hỗ trợ một phần các quy định kiểm soát của ISO 27001. Thông tin này chỉ nhằm mục đích tham khảo và không được xem là lời khuyên pháp lý cho việc triển khai ISO 27001:2022. Tổ chức phải tự đánh giá độc lập đối với các tính năng của ManageEngine và mức độ đáp ứng tiêu chuẩn trong bối cảnh cụ thể của mình. ManageEngine không đưa ra bất kỳ cam kết nào, dù là rõ ràng, hàm ý hay theo luật định, và không chịu trách nhiệm pháp lý đối với các thông tin trong tài liệu này.
Đồng thời, chúng tôi cũng đã gửi download link đến email của bạn.